Juridisch
Jouw mail.
Wat wij ermee doen.
OpenEmail is een mailbox, dus dit document gaat vooral over het enige wat telt: je berichten zijn van jou, en wij houden alleen vast wat het bezorgen ervan vereist. Laatst bijgewerkt September 16, 2026.
Onze toewijding aan privacy
Bij OpenEmail vinden we privacy een grondrecht. Onze e-mailoplossing is opgebouwd met privacy als kern, en we willen transparant zijn over hoe we met je gegevens omgaan.
Belangrijk: OpenEmail is een mailhost, geen client die je mail ergens anders laat staan. Mail naar een domein dat je hebt gekoppeld wordt bij ons bezorgd en wij slaan die op (het volledige bericht en de bijlagen), omdat er geen andere kopie is waarin het kan leven.
Wat dat in de praktijk betekent:
- Opslag: berichten en bijlagen worden weggeschreven naar objectopslag en geïndexeerd in een eigen database per mailbox. Ze blijven daar staan tot je ze verwijdert.
- Verwerking: mail wordt op de server geparseerd, in threads gezet, op spam beoordeeld, samengevat en geïndexeerd voor zoeken, nog voordat er een browser aan te pas komt. De browser toont wat er al is opgeslagen.
- Zeggenschap van de gebruiker: verwijder een thread, verwijder een werkruimte en trek onze toegang tot je Google-aanmelding in wanneer je maar wilt.
Google-accountintegratie
Wanneer je met je Google-account inlogt bij OpenEmail:
- We vragen Google om je naam, je e-mailadres en je profielfoto, en om niets anders. Er wordt geen mailscope aangevraagd, dus op deze manier inloggen geeft OpenEmail geen enkele mogelijkheid om iets in een Google-mailbox te lezen, te versturen of op te slaan.
- We gebruiken veilige OAuth 2.0-authenticatie van Google
- Je kunt onze toegang tot je Google-account op elk moment intrekken via de instellingen van je Google-account
Verzameling en gebruik van gegevens
Omgang met gegevens uit Google-diensten
- Het profiel dat Google teruggeeft wanneer je inlogt, wordt behandeld conform het Google API Services User Data Policy
- Gegevens onderweg worden met TLS versleuteld op elke hop die wij beheren. De SMTP-hop naar of van een server die niet van ons is, is opportunistisch en ongemeten, zoals de sectie over versleuteling hieronder uiteenzet. Gegevens in rust worden door de opslagprovider versleuteld; wij voegen daar geen eigen tweede laag aan toe, en wij hebben de sleutels, dus we zijn technisch in staat te lezen wat we opslaan, en de functies die je mail samenvatten en doorzoeken doen precies dat. De uitzondering is een bericht dat end-to-end versleuteld is binnengekomen: wat wij daarvan opslaan is cijfertekst, verzegeld met een sleutel die wij niet hebben, dus geen enkele functie van ons leest het en wij ook niet.
- Operationele logs kunnen kort verzoekgegevens bevatten, zoals bij elk verzoek aan elke server, en ze verlopen volgens het schema van het platform in plaats van een termijn die wij bepalen.
Locaties van gegevensverwerking
- De app draait op één virtuele server in Ashburn, Virginia, en de database die hij uitleest staat ernaast. Bijlagen worden apart opgeslagen, in Cloudflare R2. Mail- en accountgegevens worden dus in de Verenigde Staten verwerkt.
- De mail zelf loopt via Amazon Web Services, in de us-east-1 regio (Northern Virginia). Een bericht dat naar een adres hier wordt gestuurd, wordt ontvangen door Amazon SES, volledig weggeschreven naar een Amazon S3-bucket in die regio, en daar weer uitgelezen door onze server, die het parseert en het resultaat opslaat in de hierboven beschreven opslag. Mail die jij verstuurt vertrekt via Amazon SES in dezelfde regio. Elk bericht passeert dus in beide richtingen de Verenigde Staten, welke route het ook nam om bij ons te komen.
- Die S3-kopie is het bericht precies zoals het binnenkwam: headers, body en bijlagen, in rust versleuteld door Amazon en voor ons net zo leesbaar als de geparseerde kopie. Hij wordt 30 dagen na binnenkomst automatisch verwijderd, en niets in het product leest hem nog zodra het bericht is ingelezen. Een bericht dat end-to-end versleuteld binnenkwam, is daar cijfertekst net als overal elders.
AI en je e-mailgegevens
Wat er naar een model gaat, en wanneer
- Wanneer je erom vraagt. Als je de assistent opent, om een samenvatting vraagt, een antwoord laat genereren of een zoekopdracht uitvoert, wordt het materiaal verstuurd dat die aanvraag nodig heeft: de tekst van de berichten of de thread die je in beeld hebt, en de instructie die je hebt getypt. Bijlagen worden niet meegestuurd, tenzij de actie die je koos over de bijlage gaat.
- Wanneer er mail binnenkomt. Nieuwe threads worden automatisch samengevat en gelabeld, en onderwerpregels worden gesampled om te bepalen waar je mail over krijgt. Dat is een modelaanroep waar je niet afzonderlijk om hebt gevraagd, en we zeggen dat liever ronduit dan je het zelf te laten ontdekken: het is wat ervoor zorgt dat samenvattingen en labels er al zijn wanneer je de inbox opent in plaats van na een wachttijd. Het draait op de thread zoals die binnenkomt.
- Wanneer je verstuurt. De tekst van een bericht dat je verstuurt wordt aan een model doorgegeven om het schrijfstijlprofiel bij te houden waarmee het product in jouw stem kan opstellen. Dit gebeurt bij elke verzending, ook bij eentje die je volledig zelf hebt geschreven, en er is op dit moment geen instelling om het uit te zetten.
- Elke prompt die je activeert is in het product te lezen en te bewerken, zodat je kunt zien wat een verzoek zou versturen voordat je het verstuurt.
Wat er bewaard wordt
- We gebruiken je e-mail, je prompts of de completions niet om modellen te trainen, en we verkopen ze niet en geven ze aan niemand voor eigen gebruik.
- Een deel van de AI-output wordt opgeslagen, want een samenvatting die je niet kunt bewaren is het genereren niet waard: samenvattingen van threads en berichten worden bij je mailbox bewaard, en je gesprek met de assistent blijft staan zodat het er nog is als je terugkomt. Het gesprek met de assistent wissen verwijdert het. Een thread verwijderen haalt het bericht, de bijlagen en de voor zoeken geschreven samenvatting weg. Die samenvatting is een alinea die de thread beschrijft, dus die achterlaten zou een leesbare beschrijving laten staan van iets wat je had verwijderd.
- Daarbuiten worden prompts en completions niet bewaard als apart transcript. Operationele logs kunnen kort verzoektekst bevatten, zoals bij elk verzoek aan een server, en ze verlopen vanzelf.
Waar de inferentie plaatsvindt
- De assistent, het opstellen, het zoeken op het web, de zoekopdrachten die we voor je bouwen, het schrijfstijlprofiel en het samplen van de onderwerpen uit je onderwerpregels lopen via OpenRouter met een routeringsvoorkeur zonder bewaring:
data_collection: 'deny', toegepast inapps/api/src/lib/ai-key.tsals PLATFORM_ROUTING. De router sluit bij die verzoeken elke upstream provider uit wiens beleid toestaat prompts voor training te bewaren; blijft er voor het gekozen model geen geschikte provider over, dan mislukt het verzoek in plaats van terug te vallen op een provider die dat wel doet. - Die voorkeur is een routeringsinstructie aan onze provider. Het is het mechanisme, en het is wat we eerlijk kunnen beweren, geen garantie die wij namens een upstream provider kunnen geven.
- Het achtergrondwerk op binnenkomende mail (een samenvatting per bericht en per thread, en de labelsuggesties die daarbij horen) loopt via OpenRouter, dezelfde route als alles hierboven, dus de routeringsvoorkeur geldt daar ook voor.
Gegevensbescherming en beveiliging
Beveiligingsmaatregelen
- End-to-end versleuteling werkt in beide richtingen, al bereikt verzenden een kleinere groep mensen dan lezen. Je kunt in je browser een OpenPGP-sleutel genereren en de publieke helft publiceren in een directory die andere ingelogde OpenEmail-afzenders kunnen raadplegen. De private helft wordt in die browser gegenereerd, wordt nooit naar ons gestuurd en bestaat in geen enkele back-up, log of supporttool van ons. Er is bewust geen escrow en geen herstel: je wachtwoordzin is de enige ingang, en als je die kwijtraakt kan niemand, ook wij niet, mail openen die aan jou was verzegeld. Die mail is dan permanent weg, en geen enkel verzoek aan ons haalt die terug.
- Een PGP-bericht dat verzegeld binnenkomt met een sleutel die je browser heeft, wordt nu in je browser ontsleuteld en daar aan je getoond. Wij bewaren dat bericht als cijfertekst en zien de geopende tekst nooit: het ontsleutelen gebeurt op jouw machine, de leesbare tekst wordt nooit naar ons teruggestuurd, en niets van ons schrijft die op. Daardoor valt een verzegeld bericht ook buiten alles wat de server doet door mail te lezen. Er is geen leesbare body om op te werken, dus het is niet op zijn body doorzoekbaar, het wordt niet samengevat of vertaald, de AI-functies hebben er niets te lezen, en regels kunnen niet matchen op wat erin staat.
- Verzenden is nu aangesloten, en het bereikt een kleinere groep mensen dan lezen. Opstellen aan een ontvanger wiens publieke sleutel gepubliceerd is, verzegelt de body in je browser voordat het verzoek die verlaat, en een verzending die versleuteld hoort te zijn mislukt liever dan dat hij alsnog de deur uitgaat. Er wordt nooit teruggevallen op onversleuteld verzenden. Maar de enige plek waar de sleutel van een ontvanger wordt opgezocht is onze eigen directory, die sleutels bevat die vanuit deze app zijn gepubliceerd door mensen met een adres op een domein dat hier gehost wordt: er is geen Web Key Directory, geen keyserver, geen Autocrypt, en geen manier om je eigen publieke helft te exporteren. In de praktijk werkt verzegelen dus van OpenEmail naar OpenEmail, terwijl LEZEN die beperking niet kent: elk PGP-bericht dat verzegeld is met een sleutel in deze browser gaat open, welke client het ook verstuurde. Versleutelde antwoorden worden geweigerd, omdat het geciteerde origineel buiten het zegel zou vallen.
- Elk ander bericht hier gaat over TLS op de hops die wij draaien, en wordt in rust versleuteld door de opslagprovider; de server kan ze allemaal lezen, en dat is wat hem in staat stelt ze te threaden, te doorzoeken en samen te vatten. De hop tussen ons en een server die niet van ons is, is opportunistisch STARTTLS (aangeboden, nooit verplicht), en niets wat met een bezorgd bericht wordt meegegeven zegt welke de afzender gebruikte, dus wij claimen geen TLS op enig afzonderlijk bericht. Zelfs bij een verzegeld bericht dekt PGP de body en verder niets: de onderwerpregel, aan wie je schreef en wanneer gaan allemaal onversleuteld over de lijn, concepten worden onverzegeld in je mailbox opgeslagen terwijl je schrijft, en we zeggen dat liever dan een hangslot iets anders te laten suggereren. S/MIME wordt herkend en gelabeld maar kan hier niet worden geopend, wat niet hetzelfde is als geopend zijn.
- OAuth 2.0 voor gekoppelde Google-accounts, met de smalste scopes die de functies nodig hebben
- Afhankelijkheids- en beveiligingsupdates zijn geautomatiseerd
Beveiliging van de infrastructuur
- De gehoste dienst draait op Cloudflare (Workers, R2, Durable Objects, KV en Queues) boven een beheerde Postgres-database, met Amazon Web Services (SES en S3, us-east-1) voor de mail in en uit. Hij erft de fysieke en netwerkbeveiliging van die providers.
- Opgeslagen gegevens worden door die providers in rust versleuteld. Wij draaien geen eigen datacenter en doen geen eigen certificeringsclaim.
Reactie op beveiligingsmeldingen
- Kwetsbaarheden worden privé gemeld op [email protected] en afgehandeld door de mensen die de code hebben geschreven.
- Er is geen bug bounty en geen bemenste 24/7-wachtdienst. Een van beide claimen zou een verwachting wekken die we niet kunnen waarmaken.
Omgang met Google-gebruikersgegevens
Toegang tot en gebruik van gegevens
- De enige Google-gebruikersgegevens die wij ontvangen zijn het aanmeldprofiel: je naam, je e-mailadres en je profielfoto. We vragen geen enkele Gmail-scope aan, dus er bereikt ons nooit berichtinhoud, berichtmetadata of labels uit een Google-mailbox.
- Dat profiel wordt gebruikt om je OpenEmail-account aan te maken en te identificeren. Het adres en de naam die eraan hangt komen ook op de productmailinglijst die hieronder wordt beschreven, net als bij een account dat met een e-mailadres en een wachtwoord is aangemaakt. Dat is het enige gebruik buiten je account zelf, en het bevat een afmeldlink.
- Geen enkel Google-gebruikersgegeven wordt gebruikt voor profilering of voor advertenties, en niets ervan wordt aan een adverteerder of een datahandelaar gegeven
- Toegang tot opgeslagen gebruikersgegevens is beperkt tot de beheerders die de dienst draaien. Er is geen auditlog per toegang: het product houdt er geen bij, en we zeggen dat liever dan een registratie te suggereren die we niet kunnen overleggen.
Delen en doorgeven van gegevens
- Google-gebruikersgegevens worden nooit met derden gedeeld, behalve waar dat nodig is voor de kernfunctionaliteit van de dienst
- Waar nodig werken we alleen met dienstverleners die voldoen aan het Google API Services User Data Policy
- Je adres komt op een mailinglijst wanneer je je registreert, zodat we je over het product kunnen bereiken. Die lijst staat bij Resend, die ook de transactionele mail verzorgt, en bevat je adres en de naam op je account: niets over je mail, en niets over met wie je correspondeert. Elk bericht dat eruit wordt verstuurd bevat een afmeldlink, en afmelden heeft geen gevolgen voor je account.
- De providers waar de gehoste dienst van afhangt zijn een virtuele server in Ashburn, Virginia voor de applicatie zelf, Cloudflare voor de opslag van bijlagen en voor het serveren van de webpagina's, Amazon Web Services voor het versturen en ontvangen van mail en voor de ruwe inkomende kopie die hierboven is beschreven, een beheerde Postgres-host voor de database, Polar voor betalingen, Resend voor transactionele mail en de mailinglijst hierboven, en de AI-providers die in de sectie hierboven zijn genoemd. Vier andere worden vanuit je browser of namens jou benaderd en worden voor de volledigheid genoemd, niet omdat ze veel ontvangen: Gravatar, dat door onze server om een foto van een correspondent wordt gevraagd met een hash van diens adres en nooit het adres zelf; een publieke DNS-resolver, waaraan wordt gevraagd of het domein van een afzender een merklogo publiceert, en die dus dat domein ziet maar nooit een adres of een bericht; Google en GitHub, die de profielfoto serveren van iedereen op OpenEmail die hem via een Google- of GitHub-aanmelding heeft meegebracht, rechtstreeks aan je browser wanneer die persoon in je mailbox verschijnt; en de host van de afzender zelf. Die host wordt op twee manieren benaderd. Onze server vraagt hem, of waar hij ook naar wijst, om het logo van het merk of het site-icoon wanneer een correspondent geen andere foto heeft, wat hij ziet als een verzoek van ons. Je browser haalt de afbeeldingen in een bericht er rechtstreeks vandaan. Beide zijn uit te zetten in Account → Privacy, de eerste met het opzoeken van foto's en de tweede met externe afbeeldingen. Het opzoeken van foto's staat, net als Gravatar hierboven, standaard AAN. Externe afbeeldingen ook, dus een trackingpixel in een bericht ziet wel degelijk je adres en het moment waarop je het opende, totdat je ze uitzet. Drie andere worden alleen vanaf de openbare pagina's van deze site benaderd en nooit vanuit de mailbox: Google Analytics, Hotjar en Microsoft Clarity, die bezoeken tellen en laten zien hoe een pagina wordt gebruikt. Geen ervan laadt zodra je bent ingelogd, dus geen ervan ziet ooit een mailbox. Hotjar en Clarity krijgen al voor het laden de opdracht om alle tekst en alles wat wordt getypt te maskeren, zodat een sessie de opmaak en de kliks toont en niets van wat er is geschreven, en geen van de drie krijgt een naam, een adres of een account. Wat ze ons nalaten zegt welke pagina's zijn bezocht, niet wie ze heeft bezocht. Lettertypen staan niet op deze lijst omdat ze bij niemand worden opgehaald: elk lettertype wordt meegeleverd en geserveerd vanaf dezelfde origin als de app. Foutrapportage evenmin, tenzij die is geconfigureerd. Er wordt niets verkocht of aan iemand gegeven voor eigen gebruik.
- Gebruikers worden op de hoogte gesteld van elke wezenlijke wijziging in hoe wij gegevens delen
Bewaren en verwijderen van gegevens
- Opgeslagen mail verloopt niet. Het blijft bewaard tot iets het verwijdert, en niets verwijdert het op een timer.
- De enige uitzondering is de kopie van elk inkomend bericht die in Amazon S3 wordt bewaard zoals het binnenkwam: die wordt 30 dagen na bezorging automatisch verwijderd.
- Een thread verwijderen haalt het opgeslagen bericht en de indexvermelding weg.
- Een account loskoppelen wist de mailbox erachter. Dat geldt ook voor het verwijderen van het laatste domein in een werkruimte, waarmee elk bericht dat ervoor is opgeslagen verdwijnt. De app waarschuwt je voordat dat gebeurt.
- Vraag het ons en we verwijderen wat er nog over is.
Rechten en zeggenschap van gebruikers
- Recht op inzage: Vraag een kopie van je gegevens op
- Recht op rectificatie: Corrigeer onjuiste gegevens
- Recht op wissing: Verzoek om verwijdering van je gegevens
- Recht op beperking van de verwerking: Beperk hoe wij je gegevens gebruiken
- Recht op overdraagbaarheid: vraag je gegevens op in een overdraagbare vorm. Wordt op verzoek afgehandeld, net als de rest van deze lijst. Er is nog geen selfservice-export in het product, en deze pagina suggereert geen knop die niet bestaat.
- Recht van bezwaar: Zeg bepaalde gegevensverwerking af
Limited Use-verklaring
Je rechten en zeggenschap
- Recht om onze Google-aanmeldtoegang op elk moment in te trekken
- Recht om verwijdering te vragen van de mail en de gegevens die wij bewaren
- Recht om een kopie van je gegevens op te vragen
- Recht om klachten in te dienen over de omgang met gegevens
Prijzen en restitutiebeleid
Gratis plan en betaalde plannen
- OpenEmail biedt een gratis plan (1 domain en 10 addresses) waarvoor geen betaalgegevens nodig zijn
- Betaalde plannen verhogen die limieten en voegen teamleden toe: Starter is 5 domains, Business 10 domains en Enterprise Unlimited domains, elk met onbeperkte adressen
- De REST API, de MCP-server en de TypeScript SDK zitten in elk plan, het gratis plan inbegrepen. Wat programmatisch verzenden meet is hetzelfde maandelijkse verzendtegoed dat al het andere meet, geen apart recht
- Ontvangen is onbeperkt op elk plan. Het gratis plan bevat 10,000 sends a month en 50 AI actions a day, en de betaalde plannen verhogen beide. Er zijn geen gebruikskosten van welke aard dan ook. Je betaalt nooit meer dan de prijs van het plan
- Er is op geen enkel betaald plan een gratis proefperiode. Het gratis plan is ook geen proefperiode: 1 domain en 10 addresses, zonder kaart en zonder tijdslimiet
- Een betaald plan wordt in rekening gebracht wanneer je het koopt, en bij elke verlenging daarna
- Je kunt op elk moment opzeggen; het plan loopt door tot het einde van de periode waarvoor je hebt betaald
Betaling en facturatie
- Abonnementskosten worden vooraf gefactureerd, maandelijks of jaarlijks
- Actuele prijsinformatie staat op onze prijzenpagina
- Alle betalingen worden veilig verwerkt via onze vertrouwde betaalpartners
- Abonnementskosten verschijnen op je afschrift als "OpenEmail"
- We accepteren grote creditcards en andere betaalmethoden voor zover beschikbaar in jouw regio
Geen restitutie
- Belangrijk: abonnementskosten worden niet gerestitueerd zodra een factuurperiode is begonnen
- Dit beleid geldt evengoed voor Starter, Business en Enterprise, op beide factuurperioden.
- Er wordt geen restitutie gegeven voor gedeeltelijke abonnementsperioden
- Er is geen restitutie voor ongebruikte delen van je abonnement
- In uitzonderlijke omstandigheden kan restitutie per geval worden overwogen, geheel naar ons eigen inzicht
Abonnementsbeheer
- Je kunt je abonnement op elk moment opzeggen via je accountinstellingen
- De opzegging gaat in aan het einde van je huidige factuurperiode
- Je houdt toegang tot de premiumfuncties tot het einde van de periode waarvoor je hebt betaald
- Bij vroegtijdige opzegging wordt er niet gedeeltelijk gerestitueerd
- Het heractiveren van opgezegde abonnementen kan tegen de dan geldende prijzen gaan
Prijswijzigingen
- We behouden ons het recht voor om abonnementsprijzen op elk moment te wijzigen
- Bestaande abonnees worden minstens 30 dagen van tevoren op de hoogte gesteld van prijswijzigingen
- Prijswijzigingen gaan in bij je volgende factuurperiode
- Je kunt je abonnement opzeggen voordat de prijswijziging ingaat
Contact
Voor vragen of zorgen over privacy:
Wijzigingen in dit beleid
We kunnen dit privacybeleid van tijd tot tijd bijwerken. We stellen gebruikers via onze applicatie of website op de hoogte van elke wezenlijke wijziging.